ai-deepfake • The Hacker News

Uopdateret LMCache CVE-2026-105192 Lader Angribere Køre Kode på LLM Cache-Servere

Den 7. oktober 2026 afslørede JFrog en kritisk svaghed i LMCache, åben kildekode-software, der forbedrer ydeevnen af LLM-servere som vLLM. CVE-2026-105192 scorer CVSS 9.8, når multiprocess-serveren er bundet til en routable adresse, og der findes endnu ingen korrigeret version.

Uopdateret LMCache CVE-2026-105192 Lader Angribere Køre Kode på LLM Cache-Servere

Den 7. oktober 2026 afslørede JFrog en kritisk svaghed i LMCache, open-source software, der forbedrer ydeevnen af LLM-servere som vLLM. CVE-2026-105192 har en CVSS-værdi på 9.8, når multiprocess-serveren er bundet til en routable adresse, og der findes endnu ikke en rettet version. En uautoriseret angriber, der kan nå ZeroMQ-porten, kan køre kode som LMCache-processens bruger – ofte root på officielle containerbilleder.

I multiprocess-mode kører LMCache som en stående cache-server, som LLM-workere tilgår via ZeroMQ. Standardmæssigt lytter det kun på localhost. Det bliver tilgængeligt fra andre hosts, når operatører indstiller en routable adresse – almindeligt i multi-node clusters. Projektets egne Kubernetes-eksempel starter serveren til at lytte på alle interfaces. LMCache inde i en enkelt vLLM-proces åbner ikke porten overhovedet.

En ZeroMQ-sokket har ingen autentificering. En af beskedtyperne pakkes ud med Python `pickle`, som kan bære og køre kode under afpakning. Serveren pakker ud mens den læser argumenter, før den kontrollerer beskedtypen, så en tilpasset besked kører senderens kode med det samme. Påvirkede versioner: 0.3.9 (oktober 2025) gennem 0.5.5 (seneste stabile), samt 0.5.6 release candidates og udviklingsgrenen. Opdaget af: Yuval Moravchick, JFrog Security Research.

Indtil en patch udsendes, anbefaler JFrog ikke at tildele den multiprocess-server en routable adresse og at holde porten på den lokale maskine eller et tillidnet netværk. En brandmur reducerer risikoen, men fjerner den ikke – enhver host, der stadig kan forbinde, kan køre kode. LMCache har ikke udgivet sin egen sikkerhedsadvisering, og JFrog giver ingen måde at vide på, om en server allerede er blevet angrebet.

Før CVE blev offentliggjort, blev seks yderligere GitHub-rapporter fremlagt, der påstod uautentificeret adgang til cache og netværksydelser over flere lejemål uden login – ingen CVEs, ingen bekræftelse fra vedligeholdere. En relateret DoS-vulnerabilitet i vLLM (CVE-2026-105756, CVSS 6.5) i LMCache-multiprocess-connectoren er allerede rettet i vLLM 0.30.0. Mønsteret – uautentificeret socket til pickle – minder om ShadowMQ-findingerne i AI-inference-frameworks fra november 2025.

For organisationer, der kører AI-agenter og LLM-infrastruktur i produktion, er dette en øjeblikkelig udsættelsesspørgsmål: En cache-server, der tilfældigvis er bundet til 0.0.0.0, bliver til en uopdateret RCE-overflade. Gennemgå alle vLLM/LMCache-deploymenter, fjern routable binds og segmenter klusterne i netværket.

LLM-cache-niveauer bliver ofte glemt i sårbarhedsstyring, fordi de betragtes som "interne ydeevnekomponenter" i stedet for angrebsflader. I praksis sidder de ved siden af GPU-noder, kører ofte som root i containere og kan nå modeller, prompts og undertiden hemmeligheder injiceret via miljøvariabler. En pickle RCE der er ikke blot DoS – det kan betyde tyveri af modelvægte, prompt-injektion mod andre arbejdere og en pivot ind i clusteret. Læren fra ShadowMQ i 2025 gælder stadig: serialiseringsformater, der kører kode, bør ikke placeres bag uauthentificerede sokker.

Nordiske AI-laber, SaaS-firmaer og offentlige pilotprojekter, der tester vLLM, bør især gennemgå Helm-charts og Terraform-moduler, der kopierede LMCache’s Kubernetes-eksempel. At lytte på alle grænseflader er praktisk i laboratoriet, men farligt i produktionen. Placer ZeroMQ bag NetworkPolicy, mTLS eller mindst hostNetwork=false med en strengt pod-CIDR. Dokumentér, hvilket team der ejer cache-noden – ellers bliver patchning til "nogen andens problem", når advarsler endelig ankommer.

**Hvad IT- og sikkerhedsledere bør gøre nu**

Inventar LMCache 0.3.9–0.5.5 (og RC'er). Hvis multiprocess-modus anvendes: sikre, at ZeroMQ kun lytter på localhost eller private kluster-netværk; fjern routable binds. Opgradér vLLM til ≥0.30.0 på grund af CVE-2026-105756. Overvåg uventede processer/forbindelser fra LMCache-beholdere. Planlæg at anvende leverandørens patch, så snart den udsendes — indtil da er netværksisolering den eneste effektive kontrol. Gennemgå også om pickle anvendes i andre interne AI-tjenester og erstat med sikrere protokoller, hvor det er muligt.

Kilder og referencer

← Alle nyheder Værktøjer